Раздел Настройки → Безопасность объединяет три вкладки: «Журнал аудита», «Двухфакторная аутентификация» и «Способы входа». Журнал — управленческий инструмент и виден только владельцу и администратору; 2FA и способы входа — самообслуживание, доступны каждому пользователю для собственной учётной записи.
1. Журнал аудита: кто и что менял
Журнал фиксирует чувствительные действия сотрудников: создание и изменение записей, приём платежей, экспорт и объединение клиентов, изменение ролей, начисление и списание бонусов, действия AI-ассистента. У каждой строки — время, автор и объект.
- Фильтры сверху: по сущности (записи, платежи, клиенты, роли, абонементы, карты лояльности) и постранично.
- Журнал помогает разобрать спорную ситуацию («кто отменил запись?», «кто выгрузил базу?») — загляните сюда до того, как делать выводы.
2. Двухфакторная аутентификация (TOTP)
- Нажмите кнопку подключения — кабинет покажет QR-код. Отсканируйте его приложением- аутентификатором (Яндекс Ключ, Google Authenticator, 1Password — любой TOTP).
- Введите шестизначный код из приложения — 2FA активируется.
- Кабинет выдаст резервные коды — сохраните их в надёжном месте: каждый работает один раз и выручит при потере телефона.
После включения при входе кроме пароля запрашивается код из приложения. Отключение — на той же вкладке и тоже по коду: украденной сессии недостаточно, чтобы снять защиту.
Потеряли телефон и резервные коды — самостоятельно восстановить вход не получится: обратитесь к владельцу аккаунта (для сброса пароля сотрудника есть ссылка в разделе «Пользователи и доступы») или в поддержку.
3. Способы входа: пароль и привязанные сервисы
- Вкладка показывает все способы входа вашей учётки: Пароль, Яндекс ID, Google, Telegram.
- Привязка Яндекс/Google идёт через переход к провайдеру и возврат на эту же вкладку; Telegram привязывается кнопкой-виджетом Telegram. Кнопки видны только для реально настроенных на сервере провайдеров.
- Отвязать последний способ входа нельзя — иначе в аккаунт будет не войти; кнопка неактивна с подсказкой. Сначала добавьте другой способ.
- Вошли через соцсеть и пароля нет? На этой же вкладке можно установить первый пароль — пригодится как резервный способ. Смена существующего пароля требует ввести текущий — а если он забыт, см. следующий раздел.
4. Забыли пароль: как вернуть доступ самому
Пароль восстанавливается самостоятельно, обращаться к администратору не нужно — это работает и для владельца аккаунта, над которым администратора нет. Путей два, и они дают разное.
- «Забыли пароль?» на форме входа — укажите свой e-mail, и на него придёт ссылка. По ней открывается страница нового пароля: текущий вводить не нужно. Ссылка живёт 1 час и срабатывает один раз.
- «Войти по ссылке на e-mail» — вход без пароля прямо сейчас. Сразу после такого входа кабинет предложит задать пароль (тоже без текущего: переход по ссылке из письма уже доказал, что почта ваша). Предложение можно пропустить и вернуться к нему позже.
Уже внутри кабинета и просто не помните старый пароль? В профиле и на вкладке «Способы входа» рядом с полем «Текущий пароль» есть «Не помню текущий пароль — прислать ссылку на почту»: письмо уйдёт на ваш собственный адрес.
- Новый пароль — минимум 12 символов. Длина важнее спецсимволов: фраза из нескольких слов и надёжнее, и запоминается.
- После смены пароля все прежние сессии завершаются — на других устройствах понадобится войти заново. Так пароль отбирает доступ и у того, кто им уже пользовался.
- Форма запроса отвечает одинаково для любого адреса — «если такой e-mail зарегистрирован, письмо отправлено». Это не сбой: по ответу нельзя выяснить, кто у нас зарегистрирован.
- Письмо не пришло — проверьте «Спам» и что адрес набран без опечатки. Частых запросов подряд система не примет (защита от рассылки по чужим адресам) — подождите минуту.
- Оба пути по ссылке из письма не спрашивают код 2FA — владение почтовым ящиком считается самостоятельным подтверждением личности. Поэтому доступ к почте берегите так же, как пароль: кто читает вашу почту, тот войдёт в кабинет.
5. Если что-то пошло не так
- Вкладки «Журнал аудита» нет — у вашей роли нет права на аудит; 2FA и способы входа при этом доступны.
- «Этот аккаунт провайдера уже привязан к другому пользователю» — один аккаунт Яндекс/Google/Telegram может быть привязан только к одной учётке. Отвяжите его в той учётке либо используйте другой аккаунт.
- «Ссылка привязки устарела» / «Не удалось подтвердить вход» — сбой на переходе к провайдеру: повторите привязку заново с этой вкладки.
- Код 2FA не принимается — на телефоне «уплыло» время (TOTP зависит от часов): включите автоматическую синхронизацию времени и попробуйте следующий код, либо используйте резервный.
- «Ссылка недействительна или устарела» на странице нового пароля — ссылка одноразовая, живёт час, и запрос новой гасит предыдущую. Работает только письмо, пришедшее последним; если и оно просрочено — запросите ссылку заново.
- Предложение задать пароль не появилось после входа по ссылке (например, страницу перезагрузили) — ничего не потеряно: пришлите ссылку себе из профиля кнопкой «Не помню текущий пароль» или начните с «Забыли пароль?» на форме входа.